Datenpanne bei Gesundheitsdaten: 500.000 Euro Bußgeld gegen das Hôpital privé de la Loire

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: September 2026
  • Kategorie: Rechtsdurchsetzung, Datensicherheit

Am 3. September 2026 hat die CNIL gegen das Hôpital privé de la Loire ein Bußgeld in Höhe von 500.000 Euro verhängt, weil die Klinik keine angemessenen Maßnahmen getroffen hatte, um die Sicherheit der Daten ihrer Patienten und einiger ihrer Angehörigen zu gewährleisten.

Im Sommer 2025 war es einem Angreifer gelungen, sich Zugang zum System der elektronischen Patientenakte (EPA) des Hôpital privé de la Loire zu verschaffen, in dem sämtliche Daten der behandelten Patienten zentral gespeichert sind. Dadurch erhielt der Angreifer Zugriff auf die Daten von 524.867 Patienten (bei einem Teil von ihnen einschließlich Gesundheitsdaten) sowie von 202.246 Personen, die als „Vertrauenspersonen“ benannt worden waren.

Im Anschluss an diese Datenpanne führte die CNIL eine Prüfung durch, die mehrere Verstöße des Hôpital privé de la Loire gegen die Pflichten aus der Datenschutz-Grundverordnung (DSGVO) ergab. Das Authentifizierungsverfahren für die Anmeldung am EPA-System der Klinik, das von externen Nutzern – insbesondere niedergelassenen Ärztinnen und Ärzten – verwendet wurde, war unzureichend gesichert, da weder ein VPN noch eine Multi-Faktor-Authentifizierung eingesetzt wurde. Genau diese Schwachstelle nutzte der Angreifer, um an die Daten zu gelangen.

Der Sanktionsausschuss der CNIL („formation restreinte“), das für die Verhängung von Sanktionen zuständige Gremium, verhängte daraufhin ein Bußgeld in Höhe von 500.000 Euro gegen das Hôpital privé de la Loire. Berücksichtigt wurden dabei insbesondere die Verletzung grundlegender Sicherheitsprinzipien, die Zahl der betroffenen Personen, die Art der kompromittierten Daten sowie die finanzielle Leistungsfähigkeit der Klinik.

Ärztin am Laptop, auf dem Bildschirm eine Warnung „Patient Files – Data Breach“ mit Schloss-Symbol – Symbol für eine Datenpanne bei Patientendaten
© Piya W. / stock.adobe.com | #1930008053

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz /datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz /datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt